ISO 27001

ISO 27001-audit voorbereiden:
12 bewijsstukken dat uw ISMS werkt

Welke bewijsstukken wil een auditor zien? Deze praktische checklist verbindt de eisen uit ISO/IEC 27001:2022 met operationeel bewijs, auditmethodiek en bestuurlijke opvolging.

De 12 belangrijkste auditbewijzen

  1. Vastgestelde ISMS-scope
  2. Context- en stakeholderanalyse
  3. Informatiebeveiligingsbeleid
  4. Risicobeoordelingsmethodiek
  5. Actuele risicoanalyse
  6. Risicobehandelplan
  7. Verklaring van Toepasselijkheid
  8. Beveiligingsdoelstellingen en meetresultaten
  9. Operationeel bewijs van maatregelen
  10. Intern auditprogramma en auditrapport
  11. Managementreview
  12. Afwijkingen en corrigerende maatregelen

Een ISO 27001-audit wordt niet gewonnen met een perfect vormgegeven map. De auditor wil vaststellen of het ISMS logisch is ontworpen, werkelijk wordt uitgevoerd en het beoogde resultaat oplevert.

Houd drie bronnen uit elkaar. ISO/IEC 27001:2022 bevat de certificeerbare ISMS-eisen. ISO 19011:2026 geeft algemene auditrichtlijnen. ISO/IEC 27007:2020 geeft aanvullende richtlijnen voor ISMS-audits. De laatste twee helpen bij de auditmethodiek, maar voegen geen alternatieve certificeringseisen toe.

De onderstaande checklist is praktisch en niet uitputtend. De auditor bepaalt steekproeven op basis van scope, risico’s, processen en auditdoelstellingen.

Wat wil een auditor werkelijk vaststellen?

1

Opzet

Is de werkwijze passend ontworpen voor context, risico’s, omvang en doelstellingen?

2

Bestaan en werking

Wordt de werkwijze aantoonbaar uitgevoerd en levert zij het bedoelde resultaat?

De sterkste bewijsvoering verbindt steeds afspraak → uitvoering → bewijs → evaluatie → verbetering. Een procedure zonder uitvoering is zwak; één mooi voorbeeld zonder structurele werking eveneens.

1. Vastgestelde ISMS-scope (clausule 4.3)

De scope moet ondubbelzinnig maken welke entiteiten, locaties, processen, diensten, systemen en afhankelijkheden onder het ISMS vallen. Zij moet aansluiten op de context en mag relevante risico’s niet kunstmatig buiten beeld houden.

Sterk bewijs: formele scopetekst, organisatieschema, proces- en systeemoverzicht, locaties, leveranciersinterfaces en managementgoedkeuring. Test intern of verschillende medewerkers de scope hetzelfde uitleggen.

2. Context- en stakeholderanalyse (4.1 en 4.2)

Laat zien welke interne en externe kwesties, belanghebbenden en eisen het ISMS beïnvloeden. Een generieke SWOT is onvoldoende wanneer geen koppeling bestaat met risico’s, doelstellingen en maatregelen.

Sterk bewijs: gedateerde contextanalyse, stakeholder- en eisenregister, wettelijke en contractuele verplichtingen, review van veranderingen en aantoonbare doorvertaling naar risico’s.

3. Informatiebeveiligingsbeleid (5.2)

Het beleid moet passen bij doel en context, richting geven aan doelstellingen en risicobeheersing, zijn goedgekeurd en gecommuniceerd en periodiek worden beoordeeld.

Sterk bewijs: versiebeheer, formele goedkeuring, communicatie, onboardingmateriaal, periodieke review en concrete besluiten die aantoonbaar op het beleid zijn gebaseerd.

4. Risicobeoordelingsmethodiek (6.1.2)

De methodiek legt vast hoe risico’s worden geïdentificeerd, geanalyseerd, geëvalueerd en geprioriteerd. Kans, impact, acceptatiegrenzen, rollen en herbeoordelingsmomenten moeten begrijpelijk en consequent zijn.

Veelgemaakte fout: de procedure gebruikt andere schalen, kleuren of acceptatiegrenzen dan het feitelijke risicoregister. Een eenvoudige methode die consequent wordt toegepast is sterker dan een complex model dat niemand kan uitleggen.

5. Actuele risicoanalyse (6.1.2 en 8.2)

Risico’s moeten concreet zijn geformuleerd, relevante processen en afhankelijkheden omvatten, eigenaren hebben en leiden tot herbeoordeling bij veranderingen en incidenten.

Sterk bewijs: risico, oorzaak, gebeurtenis en gevolg; bestaande maatregelen; onderbouwde kans en impact; eigenaar; behandelbesluit; restrisico; datum van herbeoordeling.

6. Risicobehandelplan (6.1.3 en 8.3)

Het plan vertaalt risico’s naar bewuste keuzes: mitigeren, vermijden, overdragen of accepteren. “Maatregel implementeren - IT - lopend” is niet bestuurbaar.

Sterk bewijs: gekoppeld risico, concreet resultaat, maatregel, eigenaar, uitvoerder, deadline, capaciteit, bewijscriterium, blokkades, restrisico en formele acceptatie.

7. Verklaring van Toepasselijkheid (6.1.3 d)

De VvT bevat de noodzakelijke beheersmaatregelen, motivering, implementatiestatus en onderbouwing van niet-noodzakelijke Annex A-maatregelen. Zij is geen gekopieerde checklist en Annex A is geen universele lijst van verplichte controls.

Belangrijk onderscheid: “van toepassing” betekent niet automatisch “volledig effectief”. Een eerlijke status met aantoonbaar verbeterplan is sterker dan een claim die tijdens een steekproef direct wordt weerlegd.

Sterk bewijs: koppeling met risico’s, beleid, operationeel bewijs, eigenaar, effectiviteitsbeoordeling en verbeteracties, inclusief eigen of aanvullende controls buiten Annex A.

8. Beveiligingsdoelstellingen en meetresultaten (6.2 en 9.1)

Doelstellingen moeten aansluiten op beleid en risico’s, waar praktisch meetbaar zijn, worden gemonitord en tot actie leiden wanneer resultaten achterblijven.

Gebruik geen doelen als “100% veilig”. Toon definities, databronnen, streefwaarden, resultaten, trends, oorzaakanalyses en besluiten. Een sterke auditvraag is: welke doelstelling werd niet gehaald en wat veranderde het management daarna?

9. Operationeel bewijs van maatregelen (8.1 en toepasselijke controls)

Hier wordt een papieren ISMS onderscheiden van een werkend ISMS. De auditor vergelijkt procedure, medewerkerverklaring, registratie, technische instelling en feitelijk resultaat.

ProcesVoorbeelden van overtuigend bewijs
ToegangsbeheerAanvragen, goedkeuringen, periodieke reviews, uitdienstcontroles, MFA en uitzonderingen.
Patch- en kwetsbaarhedenbeheerScans, prioritering, tickets, hersteltermijnen, verificatie en geaccepteerde uitzonderingen.
Back-up en herstelLogs, foutopvolging, hersteltests, resultaten en verbetermaatregelen.
LeveranciersbeheerClassificatie, due diligence, contracteisen, assurance en opvolging.
IncidentmanagementIncidentdossiers, tijdlijn, besluiten, oorzaakanalyse, lessons learned en opvolging.

Voer zelf steekproeven uit over verschillende maanden, teams, systemen, locaties en risiconiveaus. De auditor kiest doorgaans niet alleen uw mooiste dossier.

10. Intern auditprogramma en auditrapport (9.2)

De interne audit moet objectief beoordelen of het ISMS voldoet aan de eigen eisen en ISO/IEC 27001:2022 en effectief is ingevoerd en onderhouden. ISO 19011:2026 biedt algemene richtlijnen voor auditprincipes, auditprogramma’s, uitvoering en competentie. ISO/IEC 27007:2020 vult dit voor ISMS-audits aan; een opvolger is in 2026 nog in ontwikkeling.

Sterk bewijs: auditprogramma, criteria, scope, risicogebaseerde planning, auditorcompetentie, onpartijdigheid, steekproeven, bevindingen, rapportage en verificatie van afsluiting.

11. Managementreview (9.3)

De managementreview is geen presentatie van de securitymanager. De leiding beoordeelt prestaties, veranderingen, risico’s, auditresultaten, incidenten, doelstellingen, middelen en kansen voor verbetering en neemt aantoonbare besluiten.

Sterk bewijs: deelnemers, volledige input, discussie, geaccepteerde risico’s, toegewezen middelen, acties met eigenaar en deadline en opvolging in een volgende review.

12. Afwijkingen en corrigerende maatregelen (10.1)

Een bevinding is niet gesloten zodra een procedure is aangepast. Toon directe correctie, oorzaakanalyse, onderzoek naar vergelijkbare situaties, structurele actie, implementatiebewijs en effectiviteitscontrole.

Een volwassen ISMS voorkomt niet elk incident. Het maakt problemen zichtbaar, beheerst de gevolgen en voorkomt dat dezelfde oorzaak onopgemerkt terugkeert.

De auditketen: kunnen bewijsstukken worden verbonden?

Een auditor moet bijvoorbeeld kunnen volgen dat cloudafhankelijkheid uit de context terugkomt in risicoanalyse, behandeling, VvT, contracten, monitoring, hersteltests, interne audit en managementreview. Wanneer documenten elkaar tegenspreken, ontstaat aanvullend onderzoek.

Alleen aanwezigWerking aantoonbaar
Back-upbeleidSucceslogs, foutopvolging en hersteltests
LeveranciersbeleidClassificatie, beoordelingen, contracten en monitoring
IncidentprocedureIncidentdossiers, tijdlijnen en verbeteracties
ManagementreviewtemplateBesluiten, middelen, eigenaren en opvolging

Zo bereidt u de audit praktisch voor

Maak één bewijsmatrix

Koppel per eis en maatregel eigenaar, documentatie, operationeel bewijs, datum, risico en openstaande afwijking.

Voer verticale steekproeven uit

Volg één medewerker, systeem, leverancier en incident van beleid en risico tot uitvoering, monitoring en verbetering.

Interview proceseigenaren

Laat hen zonder script uitleggen welk risico zij beheersen, welk bewijs ontstaat en welke afwijkingen openstaan.

Controleer de managementcyclus

Verbind metingen, interne audit, managementreview, corrigerende acties en risicoactualisatie.

Auditgereedheidschecklist

  • Scope, context, eisen en risico’s zijn actueel en onderling consistent.
  • Risicobehandeling en VvT sluiten aan op werkelijk uitgevoerde maatregelen.
  • Doelstellingen en processen worden gemonitord en leiden aantoonbaar tot besluiten.
  • Operationeel bewijs bestrijkt een representatieve periode en meerdere steekproeven.
  • Interne audit is onafhankelijk genoeg en voldoende diepgaand.
  • Managementreview heeft tot concrete acties, middelen en risicoacceptatie geleid.
  • Corrigerende maatregelen bevatten oorzaakanalyse en effectiviteitscontrole.

Veelgestelde vragen

Welke documenten zijn verplicht voor ISO 27001?

ISO/IEC 27001:2022 vereist gedocumenteerde informatie op verschillende onderdelen. De precieze documentvorm hangt af van de organisatie, maar scope, risicoanalyse, risicobehandeling, Verklaring van Toepasselijkheid, doelstellingen, interne audit, managementreview en corrigerende maatregelen zijn centrale auditbewijzen.

Wil een ISO 27001-auditor alleen documenten zien?

Nee. Auditbewijs kan ook bestaan uit registraties, interviews, technische gegevens, observaties, steekproeven en andere verifieerbare informatie.

Is ISO 19011:2026 een certificeringseis?

Nee. ISO 19011:2026 geeft algemene richtlijnen voor het auditen van managementsystemen. De certificeerbare eisen voor het ISMS staan in ISO/IEC 27001:2022.

Welke rol heeft ISO/IEC 27007:2020?

ISO/IEC 27007:2020 geeft aanvullende richtlijnen voor het beheren en uitvoeren van ISMS-audits en voor auditorcompetentie. De norm is audit guidance en geen vervanging van de eisen uit ISO/IEC 27001:2022.

Mag de ISMS-manager de interne audit uitvoeren?

Alleen wanneer objectiviteit en onpartijdigheid aantoonbaar zijn geborgd. Iemand hoort niet zonder passende waarborgen het eigen werk of de eigen processen te beoordelen.

Is een openstaande bevinding een probleem?

Niet automatisch. De auditor kijkt naar ernst, oorzaak, beheersing, voortgang en effectiviteitscontrole. Een transparant beheerde bevinding is iets anders dan een genegeerde of ten onrechte gesloten afwijking.

Normen en officiële bronnen

Conclusie: de auditor zoekt samenhang en werking

Een scope zonder risicoanalyse zegt weinig. Een VvT zonder uitvoering is een tabel. Een managementreview zonder besluiten is een vergadering. Een corrigerende maatregel zonder effectiviteitscontrole is een voornemen.

Een documentcontrole laat zien wat aanwezig is. Een pre-audit laat zien wat tijdens interviews en steekproeven standhoudt.

Documentatie aanwezig, maar onzeker of de werking aantoonbaar is?

Laat vóór de formele audit toetsen welke bewijsstukken, processen en steekproeven werkelijk standhouden. Zo voorkomt u dat tekortkomingen pas tijdens de certificeringsaudit zichtbaar worden.

Laatst inhoudelijk gecontroleerd op 7 augustus 2026. ISO-publicaties zijn auteursrechtelijk beschermd; dit artikel vat eisen en auditrichtlijnen op hoofdlijnen samen.